Уразливість у плагіні SVG Support для WordPress дозволяє зберігати шкідливі скрипти
Плагін SVG Support до 2.5.10 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через SVG-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.32%
- Активно використовується
- немає в KEV
- Продукт
- svg support
Що відомо
Плагін SVG Support для WordPress у версіях до 2.5.10 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію SVG-файлів. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при відкритті SVG-файлу.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами автора або адміністратора впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів користувачів та порушення цілісності вебсторінок. Це підвищує ризик фішингових атак, викрадення сесій та інших шкідливих дій, що негативно впливає на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SVG Support від розробника benbodhi та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів лише для довірених користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.